Aller au contenu principal

Conformité · 4 min de lecture

Protéger ses dossiers : ce que le RGPD exige des prestataires qui y accèdent

Dès qu'un prestataire accède à vos dossiers pour votre compte, il devient en principe votre sous-traitant au sens du RGPD, et vous restez responsable. Ce qu'impose l'article 28, comment penser la sécurité, et les réflexes à adopter.

CD

Équipe ClairDossier

Contenus pédagogiques

Publié le 28 avril 2026
Mis à jour le 18 septembre 2026

Révision du 18 septembre 2026 : Article réécrit à partir des textes et fiches de la CNIL : affirmations techniques non vérifiées retirées, obligations de l'article 28 détaillées, section ClairDossier alignée sur la page Sécurité.

Un dossier client, un dossier salarié ou un litige contiennent presque toujours des données personnelles. Dès que vous les confiez à un prestataire (hébergeur, éditeur de logiciel, infogérant, service d'envoi d'e-mails), celui-ci devient en principe votre sous-traitant au sens du RGPD. Vous restez responsable de ce qu'il fait des données : autant bien le choisir et bien l'encadrer.

Qui est responsable, qui est sous-traitant ?

La CNIL résume la distinction ainsi : le responsable du traitement décide pourquoi et comment les données sont utilisées ; le sous-traitant les traite pour son compte, sur ses instructions. Un éditeur qui héberge vos dossiers dans son logiciel est typiquement un sous-traitant. S'il fait lui-même appel à un autre prestataire, celui-ci est un sous-traitant ultérieur.

Ce qu'impose l'article 28

Vous ne pouvez recourir qu'à un sous-traitant offrant des garanties suffisantes. La relation doit être encadrée par un contrat, ou un autre acte juridique, qui prévoit notamment :

  • un traitement uniquement sur instruction documentée de votre part ;
  • la confidentialité des personnes autorisées à accéder aux données ;
  • les mesures de sécurité exigées par l’article 32 ;
  • votre autorisation écrite préalable avant tout recours à un autre sous-traitant, avec information en cas de changement si l’autorisation est générale ;
  • l’aide apportée pour répondre aux droits des personnes et pour la sécurité ;
  • la suppression ou le renvoi des données à la fin de la prestation ;
  • la mise à disposition des informations utiles et la possibilité d’audits.

La CNIL présente des clauses contractuelles types qui reprennent ces mentions ; elles ne sont pas obligatoires si le contrat contient déjà tous les éléments requis.

Une sécurité adaptée au risque

L'article 32 ne dresse pas une liste unique de techniques : il exige un niveau de sécurité adapté au risque, en citant par exemple le chiffrement, la confidentialité, l'intégrité, la disponibilité et des tests réguliers. Pour passer à la pratique, le guide de la sécurité des données personnelles de la CNIL (édition 2024) sert de référence : authentification, habilitations, traçabilité, sauvegardes, sous-traitance.

Les bons réflexes

  • Avant de signer, demander le contrat de sous-traitance et la liste des sous-traitants ultérieurs.
  • Savoir où les données sont hébergées et, si elles quittent l’Union européenne, comment le transfert est encadré.
  • Limiter les accès : un compte nominatif par personne, des droits réduits au nécessaire, retirés au départ.
  • Prévoir la fin du contrat : restitution des données, puis suppression.

Un exemple concret

Exemple fictif. Un cabinet d'expertise comptable confie à un prestataire informatique la maintenance du serveur où sont stockés les dossiers de ses clients. Le prestataire accède aux données pour le compte du cabinet : c'est un sous-traitant. Le cabinet lui fait signer un contrat reprenant les mentions de l'article 28, lui ouvre un compte nominatif limité à la maintenance, et prévoit qu'à la fin du contrat toute copie détenue par le prestataire sera supprimée.

Et chez ClairDossier ?

Ce que nous affirmons est détaillé et daté sur notre page Sécurité : pièces stockées dans un espace privé et accessibles par liens temporaires, isolation des comptes appliquée en base, échanges en HTTPS et chiffrement au repos côté hébergeur. Notre registre des sous-traitants y est publié, et les points encore à confirmer, comme la région d'hébergement de la base de données, y sont signalés comme tels. La plateforme ne lit pas vos documents.

Sources officielles

Questions liées

Le RGPD s’applique-t-il aux dossiers archivés ?

Oui. Un dossier archivé qui contient des données personnelles reste un traitement : la sécurité, la durée de conservation limitée et les droits des personnes continuent de s'appliquer jusqu'à la suppression effective.

Que faire si mon prestataire ne propose pas de contrat de sous-traitance ?

Demandez-le par écrit. Sans contrat comportant les mentions de l'article 28, la relation n'est pas encadrée comme l'exige le RGPD. Faites-vous accompagner (délégué à la protection des données, conseil) pour régulariser la situation ou changer de prestataire.